Sécurité et confidentialité

Comment un signalement reste privé jusqu’à ce qu’il n’ait plus à l’être.

Les propriétés de confidentialité du produit ne sont pas un argument marketing. Ce sont les contraintes de conception qui rendent tout cela cohérent pour la personne qui signale.

Correspondance par seuil

Un signalement seul n’ouvre pas un signalement seul.

Lorsqu’un signalement est déposé, il est comparé aux signalements existants concernant le même employeur à l’aide d’un ensemble structuré de champs — lieu, période, fonction, type de préjudice — sans exposer le texte du récit. Si le nombre de correspondances est inférieur au seuil configuré pour cet employeur, le signalement reste scellé : aucune personne chez Unhush, aucun cabinet et aucun organisateur ne peut le lire.

Le seuil est défini au niveau de l’employeur ou du motif, pas au niveau d’un signalement individuel. C’est la propriété la plus importante du système : votre signalement n’est jamais ce qui vous expose. Si le seuil est atteint, c’est parce que d’autres personnes, indépendamment, ont décrit la même situation.

Exemple avec un seuil de 5 signalements

Chaque point est un signalement chez le même employeur. Les neuf premiers restent scellés. Au cinquième signalement correspondant, un groupe se forme — et c’est seulement alors que les personnes qui ont signalé sont informées qu’elles ne sont pas seules.

Ce que ce site ne conserve pas

Une liste d’absences, courte par principe.

  • Aucun compte.

    Le signalement ne nécessite pas d’inscription. La personne qui signale reçoit un lien privé de statut au lieu d’un compte, et ce lien est la seule manière de revenir.

  • Aucune analyse sur le parcours de signalement.

    Les pages de signalement n’exécutent pas d’analyses tierces, de pixels publicitaires ni d’enregistrement de session. Les pages marketing que vous lisez non plus.

  • Aucune adresse IP dans des journaux durables.

    Les journaux d’exploitation sont brefs et les adresses IP ne sont pas conservées avec le contenu des signalements. Ce qui est gardé est un volume agrégé ; l’historique individuel de visite, non.

  • Aucun contenu de récit en dessous du seuil.

    Le texte ou la voix d’un signalement sans correspondance est chiffré au repos et ne peut être lu ni par l’équipe Unhush, ni par un cabinet, ni par un organisateur. La correspondance se fait sur des champs structurés, pas sur le récit.

  • Aucun transfert automatique.

    Atteindre le seuil forme un groupe. Cela n’envoie pas le groupe ailleurs. Chaque étape suivante requiert un choix explicite et dans le parcours de la personne qui signale — y compris celui de parler à un cabinet.

Passage au juridique

Comment les partenaires juridiques vérifiés obtiennent l’accès.

Les cabinets de demandeurs et les organisateurs ne parcourent pas Unhush. Ils sont présentés à des groupes correspondants spécifiques, sous des conditions spécifiques, et seulement après que les personnes de ces groupes ont choisi d’être présentées. L’accès est conditionnel et révocable.

01 — Vérification

Code de conduite, standards de preuve.

Les partenaires s’engagent par écrit sur des standards de traitement envers les personnes qui signalent et sur des pratiques de preuve cohérentes avec la manière dont Unhush forme un groupe.

02 — Accès au groupe

Le groupe seul, jamais la file.

Le partenaire voit le groupe auquel il a été présenté, avec le contexte employeur et la structure du motif. Il ne parcourt pas d’autres signalements ni d’autres groupes.

03 — Sous le contrôle de la personne

Chaque étape suivante est opt-in.

La révélation d’identité, le contenu en texte ou en voix et toute conversation directe n’ont lieu que lorsque la personne qui signale le décide, et peuvent être suspendues.

04 — Auditable

Ce qui a été consulté, par qui, quand.

L’accès à un groupe laisse un journal auditable visible par Unhush. Un usage abusif met fin au statut de partenaire ; mettre fin au statut met fin à l’accès immédiatement.

Pour les chercheuses en sécurité et conseillers en confidentialité

Dites-nous ce que nous avons manqué.

Nous voulons que cette page, et le système qu’elle décrit, soient disséqués par celles et ceux dont c’est le métier. Si vous voyez une propriété à modifier, écrivez-nous. Nous traitons les messages relatifs à la sécurité en priorité.

hello@unhu.sh